Pronto se podría exigir a los proveedores de datos, como los bancos y las cooperativas de crédito, que cuenten con interfaces de programación de aplicaciones (API) estructuradas para compartir los datos del cliente, mientras que las empresas fintech y las plataformas que reciben esos datos tendrán que cumplir con sus propios estándares en materia de consentimiento y de uso de los datos. En conjunto, estos requisitos están remodelando la forma en que se mueven los datos financieros en EE. UU. Empujan al sector a alejarse del raspado de pantallas y acercarse a las conexiones de datos auditables y con permisos.
A continuación, analizaremos qué implica la Sección 1033. También repasaremos cómo divide la normativa sobre banca abierta las obligaciones entre los proveedores de datos y los terceros, y qué deben hacer las empresas a ambos lados de esa relación para cumplir con la normativa.
De un vistazo
La Sección 1033 otorga a los clientes el derecho legal a acceder a sus datos financieros y a compartirlos con terceros a través de conexiones estructuradas y basadas en la API en lugar de mediante el raspado de pantallas.
Los bancos, las cooperativas de crédito, las empresas fintech y los agregadores de datos tienen distintas obligaciones de cumplimiento de la normativa en materia de acceso a los datos y consentimiento en virtud de la norma definitiva.
Las empresas deben auditar sus métodos actuales de uso compartido de datos, el lenguaje de consentimiento y las relaciones con los proveedores con mucha antelación respecto a los plazos de cumplimiento de la normativa aplicables.
¿Qué es la Sección 1033 de la CFPB?
La Sección 1033 es una disposición de la ley Dodd-Frank que otorga a los clientes el derecho legal a acceder a los datos de su propia cuenta financiera y a compartirlos con los terceros que elijan. Un tribunal federal emitió una medida cautelar preliminar que paralizó la aplicación de la Sección 1033 en 2025, y la norma se encuentra en fase de revisión.
¿Qué derechos de datos financieros del consumidor establece la Sección 1033?
La Sección 1033 otorga a los clientes el derecho a acceder a varias categorías de sus propios datos financieros y a dirigir esos datos a un tercero sin tener que pasar por las propias interfaces de sus bancos. Estas son algunas de esas categorías:
Historial de transacciones y saldos de la cuenta: depósitos, reintegros y pagos que se remontan a al menos 24 meses
Condiciones (T&C): tipos de interés, listas de comisiones, límites de crédito, etc.
Información de identidad de la cuenta: información básica asociada a las cuentas, como los nombres, las direcciones de correo electrónico y los números de teléfono
Detalles del pago de la factura y de la iniciación del pago: información vinculada a los próximos pagos
Por lo general, los clientes autorizan este uso compartido de datos a través del propio tercero, y pueden revocar esa autorización en cualquier momento. Los proveedores de datos deben facilitar su revocación.
¿Cuáles son los requisitos principales para las instituciones financieras y los terceros en virtud de la Sección 1033?
La norma de banca abierta (open banking) que aplica la Sección 1033 establece diferentes obligaciones para los proveedores de datos y los terceros. Sin embargo, todos persiguen el mismo objetivo de permitir que los datos se muevan a través de canales controlados y auditables en lugar de soluciones provisionales.
En el caso de los proveedores de datos, la norma exige lo siguiente:
Interfaces dedicadas: los proveedores de datos deben crear y mantener dos interfaces distintas: una para los clientes (p. ej., un portal bancario) y otra para los desarrolladores de terceros autorizados (p. ej., una API).
Sin comisiones: los proveedores de datos no pueden cobrar a los clientes ni a los terceros por acceder a los datos cubiertos.
Información de contacto: los proveedores de datos deben proporcionar determinada información a los clientes y a los terceros, incluida la información de contacto para preguntas sobre el acceso a los datos cubiertos.
En el caso de los terceros autorizados, las obligaciones funcionan en la otra dirección:
Consentimiento expreso: los terceros deben obtener el consentimiento explícito y específico de los clientes.
Límites de uso de los datos: los terceros pueden usar los datos únicamente para el fin que el cliente ha autorizado.
Límites de duración: la autorización caduca transcurrido un año, tras lo cual debe renovarse.
¿De qué manera cambia la Sección 1033 el entorno de la banca abierta?
EE. UU. ha dependido del raspado de pantallas durante más de una década: un cliente facilita sus credenciales de inicio de sesión bancario a una aplicación de un tercero y esta inicia sesión y extrae los datos directamente de la página de la cuenta. Funciona, pero es un método frágil. Los rediseños de los sitios bancarios lo inutilizan, los equipos de seguridad lo marcan como actividad de inicio de sesión sospechosa y los datos que se devuelven solo son tan buenos como lo que resulta estar visible en una página web ese día.
En su lugar, la Sección 1033 impulsa todo el modelo hacia el acceso basado en una API. Los proveedores de datos tienen que exponer endpoints estructurados que devuelvan los campos de datos que especifica la norma para que los terceros dejen de depender del uso compartido de credenciales y empiecen a depender de conexiones limitadas y con permisos. Un permiso de API revocado es un corte limpio de una forma que no suele serlo una sesión de inicio de sesión raspada, ya que, para empezar, el tercero nunca tuvo la contraseña real.
Qué significa el cambio hacia el acceso basado en una API para los agregadores de datos
Los agregadores de datos financieros (es decir, las empresas que se sitúan entre los bancos y las aplicaciones fintech que usan los clientes) experimentan este cambio directamente. Sus empresas se han basado en una infraestructura de raspado en todos los sitios bancarios, y la norma los empuja hacia las API estandarizadas en su lugar, lo que implica menos mantenimiento del raspador.
Qué significa para las plataformas fintech
Las plataformas fintech que dependen de los agregadores para la verificación de la cuenta, la evaluación de riesgos de los préstamos o las funciones de elaboración de presupuestos notarán este cambio incluso sin tocar ellas mismas la capa de la API, porque la fiabilidad y la calidad de lo que reciben cambian junto con este. Los datos que a menudo solían llegar de forma irregular ahora llegarán a través de una interfaz definida con campos definidos. Una plataforma que toma decisiones en tiempo real basadas en esos datos (p. ej., aprobar un préstamo o marcar una cuenta para revisarla) necesita esa uniformidad tanto como el requisito legal que la sustenta.
¿Qué tienen que hacer las empresas para prepararse para la Sección 1033?
Las empresas a ambos lados de la relación de uso compartido de datos, tanto si crean la interfaz como si consumen datos a través de una, tienen un trabajo concreto que hacer antes de los plazos aplicables, que actualmente están sin determinar.
Estos son algunos de los pasos que deben seguir:
Mapear los métodos actuales de uso compartido de datos: identifica cada lugar en el que la empresa envía o recibe actualmente datos financieros del cliente mediante el raspado de pantallas, el uso compartido de credenciales o el acceso informal a la API. Marca cuáles de esas relaciones entran en el ámbito de aplicación de la norma.
Revisar el lenguaje del consentimiento: las peticiones de autorización deben indicar su propósito con la suficiente claridad como para que un cliente entienda exactamente a qué está accediendo. Esto significa que el lenguaje genérico del tipo «necesitamos acceder a tu cuenta» no se sostendrá.
Auditar las prácticas de retención de datos: los requisitos de minimización de datos significan que las empresas necesitan una respuesta real sobre cuánto tiempo conservan los datos del cliente y por qué.
Evaluar las relaciones con los terceros y los proveedores: las empresas deben entender cómo gestionan sus socios los datos que reciben.
Confirmar las fechas de cumplimiento de la normativa aplicables: las empresas deben verificar sus plazos específicos en comparación con las directrices actuales de la CFPB. Los plazos se escalonan según el tamaño de la institución, y han cambiado en medio de impugnaciones legales.
¿Qué herramientas pueden ayudar con el cumplimiento de la normativa de la Sección 1033?
Las empresas no necesitan crear una infraestructura de API ni una gestión de consentimientos desde cero. Unas cuantas categorías de herramientas cubren la mayor parte de lo que exige la norma:
Herramientas de acceso a datos con permisos: se conectan directamente a las instituciones financieras a través de API en lugar de mediante el raspado de pantallas (screen scraping). Esto devuelve datos estructurados de la cuenta y de la transacción en una conexión que autoriza el cliente.
Sistemas de gestión de consentimiento y autorización: hacen un seguimiento de a qué dio su consentimiento un cliente, cuándo y con qué fin. Esto es importante debido a los requisitos de la norma sobre la divulgación en un lenguaje sencillo y la facilidad de revocación.
Herramientas de verificación de identidad: ayudan a los proveedores de datos a confirmar que una petición procede de un tercero autorizado y no de un suplantador. Esto supone un riesgo real cuando el acceso a la cuenta pasa de ser una relación en una sucursal física a una llamada a la API.
La combinación adecuada depende del lado de la relación de datos en el que se encuentre la empresa y de qué parte de su infraestructura actual ya funciona mediante API frente a los métodos de integración más antiguos. Es probable que una empresa que ya utiliza un proveedor de servicios de pago para la verificación de la cuenta o para transferencias bancarias tenga menos que rediseñar que una que sigue dependiendo de la subida manual de documentos o de las sesiones de inicio de sesión raspadas.
Cómo puede ayudar Stripe Financial Connections
Stripe Financial Connections es un conjunto de API que te permite conectarte de forma segura a las cuentas bancarias de tus clientes y acceder a los datos de sus finanzas, para que puedas crear productos y servicios financieros innovadores.
Esto es lo que puedes conseguir con Financial Connections:
Simplificar el onboarding: ofrece un proceso de verificación de cuenta bancaria instantáneo y fluido que no requiere verificación manual de la identidad y la cuenta.
Acceder a datos financieros enriquecidos: Recupera información completa sobre las cuentas bancarias de tus clientes, incluyendo los saldos, transacciones y datos de la cuenta.
Automatizar los pagos recurrentes: permite a tus clientes vincular sus cuentas bancarias de forma segura para pagos recurrentes, lo que mejora las tasas de pagos efectuados correctamente.
Mejorar la gestión de riesgos: analiza los datos financieros de los clientes para tomar decisiones más fundamentadas sobre crédito, préstamos y otros productos financieros.
Cumplir con la normativa: Financial Connections te ayuda a cumplir con los requisitos de conocimiento del cliente (KYC) y prevención del blanqueo de capitales (AML).
Innovar con confianza: crea nuevos productos y servicios financieros sobre la infraestructura segura y fiable de Financial Connections.
Obtén más información acerca de Financial Connections o empieza hoy mismo.
El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, la adecuación o la vigencia de la información incluida en el artículo. Busca un abogado o un asesor fiscal profesional y con licencia para ejercer en tu jurisdicción si necesitas asesoramiento para tu situación particular.